Aviso de Privacidade
1. Quem somos (Responsável pelo tratamento)
O presente Aviso de Privacidade explica como recolhemos, utilizamos, partilhamos e protegemos dados pessoais quando:
-
visita o nosso site público / páginas de destino (landing pages) para saber mais sobre o Serviço,
cria e gere uma conta de estabelecimento na plataforma Scan and Dine,
subscreve e paga a Subscrição do Serviço, e
os seus clientes visualizam o seu menu através do Código QR do menu.
O Serviço é operado por Petro Dudi, uma empresa individual (ατομική επιχείρηση) estabelecida na Grécia («a Empresa», «nós», «nos», «nosso»). Numa empresa individual grega, a atividade é exercida por uma única pessoa singular, que assume pessoalmente a responsabilidade pelo negócio e pelas respetivas obrigações.
Para efeitos do Regulamento Geral sobre a Proteção de Dados da União Europeia (Regulamento (UE) 2016/679, o «RGPD»), o «responsável pelo tratamento» é a pessoa ou entidade que decide por que motivo e de que forma os dados pessoais são tratados. Atuamos como responsável pelo tratamento relativamente à maioria dos dados descritos neste Aviso de Privacidade.
Dados de contacto do responsável pelo tratamento:
• Nome comercial: Petro Dudi
• Endereço registado: Rua Marathonomachon 4, Argyroupoli 16452, Grécia
• NIF / ΑΦΜ: EL105770219
• Email: support@scan-and-dine.com
Se for um Utilizador final (por exemplo, um cliente que digitaliza um código QR num estabelecimento), também deve consultar o próprio aviso de privacidade / proteção de dados desse estabelecimento, uma vez que esse estabelecimento pode ser, por si só, um responsável pelo tratamento distinto para determinados dados que trate sobre si.
2. O que abrange este Aviso
Este Aviso de Privacidade abrange:
Dados do proprietário do estabelecimento / subscritor (conta, faturação, início de sessão, utilização).
Dados criados pelos estabelecimentos sobre os seus menus (itens do menu, descrições, alergénios, preços, anúncios, distintivo «Pet Friendly», traduções, etc.).
Dados técnicos básicos de Utilizadores finais que visualizam um menu ao digitalizar um código QR, incluindo funcionalidades de interação limitadas, como a Funcionalidade «Gostar» e a Funcionalidade «Lista» temporária.
Dados de pagamento e faturação tratados através do Stripe (pagamentos) e do Elorus (faturação / emissão de faturas em conformidade com a lei fiscal grega, incluindo transmissão para a AADE/myDATA quando exigido).
Este Aviso não abrange dados pessoais que recolhe de forma independente junto dos seus próprios clientes fora da plataforma (por exemplo, se lhes pedir um número de telefone para efetuar uma reserva).
3. Dados pessoais que recolhemos
3.1 Dados do estabelecimento / subscritor
Quando cria e gere uma conta na área «A minha conta», recolhemos:
O email profissional e a palavra-passe (bem como quaisquer tokens de reposição de palavra‑passe que possamos enviar‑lhe).
O nome de exibição do estabelecimento apresentado no Código QR do menu (este nome pode ser diferente do nome legal utilizado para efeitos de faturação da Subscrição).
Os identificadores das suas redes sociais e o link do website que escolhe apresentar no seu menu (ver separador «Web e redes sociais»).
As definições que ativa (por exemplo, distintivo «Pet Friendly», Traduções, moeda apresentada, tema de cores, disponibilidade da Funcionalidade «Gostar» / Funcionalidade «Lista», Anúncios incluindo o «Alerta de emprego»).
Registos de atividade relacionados com as alterações que efetua (por exemplo, ativar/desativar funcionalidades, alterar o nome do menu, utilizar «Exportar e importar menu», cancelar a Subscrição).
Detalhes de faturação necessários para pagamento e emissão de faturas, tais como morada de faturação, número de IVA / ΑΦΜ e método de pagamento.
3.2 Dados de pagamento
Quando paga a sua Subscrição, o Stripe recolhe e processa, em nosso nome, as informações do seu cartão / faturação, de modo a cobrar-lhe as taxas de Subscrição recorrentes e os impostos aplicáveis. O Stripe também pode conservar determinados dados de faturação limitados (por exemplo, tipo de cartão e data de validade) para renovações futuras.
Recebemos do Stripe apenas informação de alto nível sobre o estado do pagamento (por exemplo, «pago», «falhou»), para podermos ativar ou suspender o Serviço.
3.3 Dados de faturação
Emitimos e enviamos as suas faturas através do Elorus. Para gerar faturas conformes com os requisitos fiscais gregos, o Elorus processa informações como o nome da sua empresa, morada, número de IVA / ΑΦΜ, montante e data da fatura e descrição da Subscrição.
Ao abrigo das regras gregas de faturação eletrónica / contabilidade eletrónica e do quadro de comunicação myDATA da AADE (a Autoridade Tributária grega), os dados de fatura e transações podem ser transmitidos eletronicamente à autoridade fiscal grega para efeitos de auditoria, contabilidade e declaração de IVA.
3.4 Utilizador final (cliente que digitaliza o Código QR do menu)
Quando um Utilizador final digitaliza o Código QR do menu de um estabelecimento ou abre o URL do menu:
Fornecemos o conteúdo do menu (categorias, itens, preços, alergénios, Anúncios, traduções, distintivo «Pet Friendly», etc.) tal como foi configurado pelo estabelecimento.
Podemos recolher dados técnicos básicos a partir do navegador / dispositivo do Utilizador final (por exemplo, endereço IP, tipo de dispositivo e preferência de idioma) para fazer funcionar, proteger e apresentar corretamente o menu, bem como para aplicar a vista de idioma / tradução correta.
Se o estabelecimento tiver ativado a Funcionalidade «Gostar», os Utilizadores finais podem selecionar «Gostar» em itens do menu. Registamos que um item recebeu um «gosto», para que o estabelecimento possa ver as «Estatísticas de gostos» por item e por categoria. Não mostramos identidades individuais ao estabelecimento; apenas contagens agregadas.
Se o estabelecimento tiver ativado a Funcionalidade «Lista», o Utilizador final pode adicionar itens a uma Lista temporária («o que pretendo pedir»). Esta Lista existe apenas durante essa sessão do navegador; desaparece se o utilizador atualizar a página, a fechar ou voltar a digitalizar o código QR.
Se o estabelecimento tiver publicado Anúncios (incluindo um «Alerta de emprego»), mostramos esses Anúncios. Não recolhemos dados de candidatura; os candidatos contactam diretamente o estabelecimento utilizando os dados de contacto que este fornece.
Se o estabelecimento tiver desativado temporariamente o menu do cliente (a opção «Desativar menu do cliente»), o Utilizador final verá uma sobreposição com a mensagem «O menu está temporariamente indisponível» e não poderá interagir.
Não solicitamos aos Utilizadores finais nomes, números de telefone, emails ou informações de pagamento. A plataforma não é um sistema de pedidos na mesa, reservas ou pagamentos; é uma apresentação digital de menu com funcionalidades de interação opcionais.
4. Por que motivo tratamos dados pessoais (finalidades e bases jurídicas)
Ao abrigo do RGPD, cada tipo de tratamento deve basear-se numa justificação jurídica válida. O RGPD permite o tratamento, entre outras situações, quando este é necessário para executar um contrato, para cumprir uma obrigação legal, para prosseguir interesses legítimos que não se sobreponham aos direitos da pessoa em causa, ou quando existe consentimento.
4.1 Fornecer e operar o Serviço (necessidade contratual – artigo 6.º, n.º 1, alínea b) do RGPD)
Tratamos os dados da sua conta, a configuração do seu menu e o estado da sua Subscrição para:
lhe permitir iniciar sessão em segurança e gerir as definições de «A minha conta», incluindo alterar o email e a palavra‑passe e recuperar o acesso caso se esqueça da palavra‑passe (podemos enviar um token para o novo email para verificação);
lhe permitir criar e atualizar o seu menu baseado em Código QR do menu, incluindo Traduções, Anúncios, etiquetas de alergénios e preços;
gerar e apresentar o seu Código QR do menu e o URL público do menu, para que os Utilizadores finais possam ver o seu menu;
lhe mostrar indicadores de interação, como as «Estatísticas de gostos» por item e categoria;
lhe permitir utilizar «Exportar e importar menu» e restaurar cópias de segurança (note que a importação substitui permanentemente o menu ativo).
4.2 Cobrar pagamentos e emitir faturas (necessidade contratual + obrigação legal – artigo 6.º, n.º 1, alíneas b) e c) do RGPD)
Utilizamos o Stripe para cobrar de forma segura e recorrente as taxas de Subscrição. O Stripe processa os seus dados de cartão / faturação para efetuar a cobrança em cada ciclo de faturação.
Utilizamos o Elorus para gerar e enviar faturas que cumpram os requisitos fiscais gregos e as obrigações de faturação eletrónica / myDATA. O Elorus pode transmitir dados de faturação à AADE quando tal é exigido pela legislação fiscal grega (obrigação de contabilidade, IVA).
Temos de manter registos contabilísticos e faturas adequados para cumprir a legislação comercial, fiscal e de IVA da Grécia.
4.3 Manter a segurança e prevenir abusos (interesse legítimo – artigo 6.º, n.º 1, alínea f) do RGPD)
Podemos registar determinados detalhes técnicos (por exemplo, endereço IP, tipo de dispositivo e atividade) para:
manter o Serviço seguro;
detetar, investigar e prevenir utilizações indevidas (por exemplo, tentativas de aceder à conta de outro estabelecimento ou scraping automatizado);
diagnosticar e corrigir falhas ou erros.
Consideramos que estes tratamentos são necessários para a estabilidade e a segurança da plataforma.
4.4 Comunicar consigo (interesse legítimo / necessidade contratual)
Podemos enviar-lhe emails sobre:
questões de serviço ou de segurança (por exemplo, tokens de reposição de palavra‑passe);
o estado da sua Subscrição, a data «Renova em», falhas de pagamento ou alterações de preço;
atualizações importantes dos nossos Termos de Utilização e/ou do presente Aviso de Privacidade.
Quando exigido por lei, solicitaremos o seu consentimento antes de lhe enviar comunicações de marketing opcionais.
4.5 Cumprir a lei (obrigação legal – artigo 6.º, n.º 1, alínea c) do RGPD)
Tratamos e podemos conservar determinadas informações para:
cumprir obrigações fiscais, de faturação, de contabilidade e de declaração de IVA na Grécia, incluindo obrigações relacionadas com o sistema myDATA da AADE e com a faturação eletrónica estruturada / livros eletrónicos;
responder a pedidos legais de autoridades competentes, tais como a Autoridade Helénica de Proteção de Dados (Hellenic Data Protection Authority, «HDPA») ou as autoridades fiscais gregas. A HDPA é a autoridade de controlo independente na Grécia responsável por aplicar a legislação de proteção de dados e supervisionar o cumprimento do RGPD.
5. Cookies, analítica e tecnologias semelhantes
Podemos utilizar cookies estritamente necessários / armazenamento local (local storage) ou tecnologias semelhantes do navegador para:
-
o manter ligado em segurança ao seu painel de proprietário;
-
memorizar determinadas opções de configuração durante uma sessão (por exemplo, o idioma selecionado na vista de menu do cliente). Quando um cliente escolhe uma Tradução, a interface e os elementos do menu podem aparecer nesse idioma. Os idiomas atualmente suportados incluem inglês, grego, francês, espanhol e português, e elementos da interface como o menu pendente «Categorias», o contador da Funcionalidade «Lista», o distintivo «Pet Friendly», etc., são apresentados localizados.
No nosso site público / páginas de destino (landing pages) utilizamos também cookies de analítica e tecnologias semelhantes para compreender como os visitantes utilizam o site e para o melhorar ao longo do tempo. Para esse efeito, utilizamos o Google Analytics (fornecido pela Google LLC / Google Ireland Ltd.), que recolhe informações como parte do seu endereço IP (IP truncado), informações sobre o dispositivo e o navegador, as páginas visitadas e as ações realizadas no site. Estas métricas são utilizadas de forma agregada para fins estatísticos e para melhorar o nosso site e o Serviço, e não para lhe mostrar, a partir do nosso próprio site, anúncios personalizados. A Google pode tratar estas informações em servidores localizados dentro e fora do Espaço Económico Europeu (EEE). Quando ocorrem essas transferências, aplicam-se as garantias adequadas exigidas pela legislação aplicável em matéria de proteção de dados.
Só carregamos o Google Analytics e outros serviços não estritamente necessários depois de nos ter dado o seu consentimento através do nosso banner de cookies, que assenta na plataforma de gestão de consentimento tarteaucitron.js. Pode aceitar ou rejeitar cookies de analítica em qualquer momento através do banner ou das definições de cookies e pode retirar o seu consentimento com a mesma facilidade com que o deu.
Na própria plataforma Scan and Dine também podemos recolher analítica básica (por exemplo, quais os itens do menu que receberam mais «gostos»). Estas métricas são disponibilizadas ao proprietário do estabelecimento de forma agregada através das «Estatísticas de gostos».
Quando utilizarmos cookies / analítica que não sejam estritamente necessários, baseamo-nos no seu consentimento como fundamento jurídico e pediremos esse consentimento através do nosso banner de cookies sempre que tal seja exigido pelas regras aplicáveis de e-privacy / cookies.
6. Com quem partilhamos os dados
Partilhamos dados pessoais apenas com:
Stripe (pagamentos). O Stripe atua como nosso processador de pagamentos: gere o seu método de pagamento para concluir as cobranças da Subscrição e as renovações recorrentes e fornece-nos o estado do pagamento. O Stripe pode transferir dados internacionalmente (por exemplo, para os EUA) utilizando mecanismos de transferência aprovados pelo RGPD, como as Cláusulas Contratuais-Tipo da Comissão Europeia («SCCs», do inglês Standard Contractual Clauses).
Elorus (faturação). O Elorus emite as faturas da Subscrição, gere o registo de faturação recorrente e pode transmitir dados de fatura para a AADE/myDATA em conformidade com as regras gregas de faturação eletrónica / contabilidade eletrónica, incluindo o enquadramento aplicável a prestadores certificados de faturação eletrónica reconhecidos pela autoridade fiscal grega.
Fornecedores de alojamento, infraestrutura e segurança. Recorremos a fornecedores de serviços para alojar a plataforma, armazenar cópias de segurança, entregar conteúdo rapidamente e detetar abusos. Estes fornecedores estão sujeitos a contratos que exigem confidencialidade adequada, segurança e, quando aplicável, cláusulas de subcontratante em conformidade com o RGPD.
Consultores profissionais e autoridades. Podemos divulgar dados a auditores, contabilistas, consultores fiscais ou jurídicos quando necessário para proteger os nossos interesses legítimos ou cumprir a legislação contabilística / fiscal grega, bem como a autoridades competentes (por exemplo, AADE, tribunais, HDPA) se tal for legalmente exigido.
Não vendemos nem alugamos dados pessoais.
7. Transferências internacionais de dados
Alguns dos nossos fornecedores (por exemplo, o Stripe) podem armazenar ou aceder a dados pessoais fora do Espaço Económico Europeu. Ao abrigo do RGPD, os dados pessoais só podem ser transferidos para fora do EEE se existirem garantias adequadas que assegurem uma proteção essencialmente equivalente.
O Stripe declara que utiliza as Cláusulas Contratuais‑Tipo da Comissão Europeia («SCCs», Standard Contractual Clauses), que são cláusulas contratuais aprovadas para proteger os dados pessoais da UE quando estes são transferidos internacionalmente.
O Elorus tem sede na Grécia e emite as faturas localmente, incluindo o envio de dados de faturação à Autoridade Tributária grega (AADE) e ao sistema nacional myDATA de contabilidade eletrónica, conforme exigido pelas regras fiscais gregas relativas à faturação eletrónica e à declaração de IVA.
8. Conservação dos dados
Conservamos dados pessoais apenas durante o período necessário para os fins descritos neste Aviso, incluindo:
Dados da conta: enquanto a sua Subscrição estiver ativa e durante um breve período de graça em caso de problema de pagamento. Se a cancelar a partir do painel, o seu menu com Código QR do menu e a sua conta são eliminados imediata e permanentemente, e o código QR deixa de funcionar. Se cancelarmos a sua Subscrição por falta de pagamento (por exemplo, quando uma renovação permanece por pagar), a Subscrição é cancelada automaticamente e a sua conta — incluindo os dados de menu — é, em regra, eliminada de forma permanente dentro de quinze (15) dias a contar do pagamento falhado, e o seu código QR deixa de funcionar. Podemos continuar a conservar faturas, dados de faturação e registos limitados, tal como descrito abaixo, na medida em que tal seja exigido pelas nossas obrigações fiscais, contabilísticas ou outras obrigações legais na Grécia.
Cópias de segurança / exportações do menu: pode utilizar «Exportar e importar menu» para descarregar o menu completo e voltar a importá‑lo mais tarde. Note que a importação substitui de forma permanente o menu atualmente ativo.
Faturas, dados de faturação e registos fiscais: mantemos faturas e dados de faturação durante o período exigido pela legislação fiscal e contabilística grega. O enquadramento grego de faturação eletrónica / myDATA exige que as empresas comuniquem e conservem registos contabilísticos e de IVA para permitir às autoridades auditar e conciliar o IVA e o imposto sobre as sociedades. Por conseguinte, os dados de faturação podem ter de ser arquivados durante, pelo menos, 5 anos e, por vezes, por períodos mais longos (por exemplo, em caso de janelas de auditoria prolongadas ou litígios).
Registos de segurança: podemos conservar registos limitados de acesso e segurança durante um período razoável para detetar, investigar e prevenir fraude ou abuso, e para cumprir obrigações legais.
Quando os dados deixarem de ser necessários, eliminá‑los‑emos ou anonimizá‑los‑emos de forma irreversível, salvo se tivermos a obrigação legal de os conservar (por exemplo, devido a uma auditoria fiscal pendente ou a uma reclamação legal em curso).
9. Como protegemos os dados pessoais
Aplicamos medidas técnicas e organizativas concebidas para proteger os dados pessoais contra o acesso não autorizado, a perda acidental, a alteração ou a divulgação, tendo em conta a natureza, o âmbito, o contexto e as finalidades do tratamento, em conformidade com as obrigações de segurança do RGPD.
Exemplos: exigir a introdução da palavra‑passe atual para alterar o email da conta; enviar tokens de verificação para o novo endereço de email; recomendar palavras‑passe fortes (8+ caracteres, com mistura de maiúsculas/minúsculas, números e símbolos); e recomendar que altere qualquer palavra‑passe temporária após um restabelecimento.
10. Os seus direitos de proteção de dados
Ao abrigo do RGPD e da legislação grega de proteção de dados (Lei grega n.º 4624/2019), dispõe, entre outros, dos seguintes direitos relativamente aos seus dados pessoais:
Direito de acesso: solicitar se tratamos os seus dados pessoais e receber uma cópia.
Direito de retificação: corrigir dados inexatos ou incompletos.
Direito ao apagamento («direito a ser esquecido»): solicitar a eliminação dos seus dados pessoais em determinados casos.
Direito à limitação do tratamento: solicitar que limitemos a forma como utilizamos os seus dados em determinados casos.
Direito à portabilidade dos dados: receber os seus dados num formato estruturado, de uso corrente e leitura automática, e solicitar que os transmitamos a outro responsável pelo tratamento, quando tecnicamente viável.
Direito de oposição: opor‑se, em determinados casos, ao tratamento baseado nos nossos interesses legítimos.
Direito de retirar o consentimento: quando basearmos um determinado tratamento no seu consentimento (por exemplo, marketing opcional), pode retirar esse consentimento em qualquer momento.
Estes direitos decorrem do RGPD, em vigor diretamente em todos os Estados‑Membros da UE desde 25 de maio de 2018, e são complementados na Grécia pela Lei n.º 4624/2019, que também estabelece a Autoridade Helénica de Proteção de Dados (Hellenic Data Protection Authority – «HDPA») e as suas competências.
Quando exercer estes direitos, poderemos ter de verificar a sua identidade antes de agir sobre o seu pedido.
Tem igualmente o direito de apresentar uma reclamação junto da Autoridade Helénica de Proteção de Dados (HDPA), que supervisiona a aplicação da legislação de proteção de dados na Grécia. Detalhes de contacto da HDPA:
Hellenic Data Protection Authority
Kifissias 1‑3, 115 23 Atenas, Grécia
Tel.: +30 210 6475600
Email: contact@dpa.gr — dpa.gr
11. Como contactar-nos
Se tiver dúvidas sobre este Aviso de Privacidade, sobre proteção de dados ou se pretender exercer os seus direitos, pode contactar-nos em:
Petro Dudi
Rua Marathonomachon 4, Argyroupoli 16452, Grécia
Email: support@scan-and-dine.com
Quando nos contactar, inclua informação suficiente para que possamos identificá-lo e responder (por exemplo, o email associado à sua conta).
12. Alterações a este Aviso de Privacidade
Podemos atualizar este Aviso de Privacidade pontualmente (por exemplo, se adicionarmos novas funcionalidades como analítica adicional, ou se as regras fiscais / de faturação eletrónica na Grécia mudarem e passarem a exigir um regime diferente de faturação ou de conservação de dados). A Grécia está a alargar progressivamente a faturação eletrónica estruturada e a comunicação quase em tempo real através de prestadores certificados e através do sistema myDATA da AADE, com o objetivo de tornar a faturação eletrónica B2B praticamente obrigatória em tempo quase real.
Em caso de alterações materiais, iremos informá-lo (por exemplo, por email ou através do seu painel). Se continuar a utilizar o Serviço após a data de entrada em vigor da versão atualizada do Aviso de Privacidade, isso significa que aceita a versão atualizada.